CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-17496

vBulletin 5.x — zdalne wykonanie kodu (RCE) przez subWidgets

CVSS 9.8v3.1pub. 2020-08-12upd. 2025-11-07

Podatność w vBulletin w wersjach 5.5.4–5.6.2 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych (RCE). Jest to wynik niekompletnej łatki dla wcześniejszej krytycznej podatności CVE-2019-16759, co oznacza, że poprzednio wdrożone zabezpieczenia można ominąć.

Pokaż oryginał (EN)

vBulletin 5.5.4 through 5.6.2 allows remote command execution via crafted subWidgets data in an ajax/render/widget_tabbedcontainer_tab_panel request. NOTE: this issue exists because of an incomplete fix for CVE-2019-16759.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP do endpointu ajax/render/widget_tabbedcontainer_tab_panel, przekazując złośliwie skonstruowane dane w parametrze subWidgets. Mechanizm renderowania widgetów niewystarczająco waliduje i filtruje dane wejściowe (CWE-74 — injection), co pozwala na wstrzyknięcie i wykonanie poleceń systemowych po stronie serwera. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a niski poziom złożoności ataku sprawia, że jest ona wyjątkowo łatwa do wykorzystania.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia z uprawnieniami procesu serwera WWW, co w praktyce oznacza pełne przejęcie kontroli nad serwerem, kradzież danych, instalację backdoorów lub lateral movement w sieci wewnętrznej.

Mitygacja

Należy natychmiast zastosować oficjalną łatkę bezpieczeństwa dostępną dla vBulletin 5.6.0, 5.6.1 oraz 5.6.2, opublikowaną przez producenta pod adresem wskazanym w referencjach (forum.vbulletin.com). Jeśli aktualizacja nie jest możliwa natychmiast, zaleca się ograniczenie dostępu do endpointu ajax/render/widget_tabbedcontainer_tab_panel na poziomie firewall lub reverse proxy.

Kogo dotyczy

vBulletin w wersjach 5.5.4 do 5.6.2 włącznie

Uwagi

Podatność jest bezpośrednią konsekwencją niepełnej naprawy CVE-2019-16759 — wcześniejszej krytycznej podatności RCE w vBulletin. Szczegółowa analiza techniczna wraz z opisem obejścia patcha została opublikowana przez badaczy z exploitee.rs oraz w serwisie Full Disclosure (seclists.org) w sierpniu 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vbulletin

    APP
    Vbulletin
    5.5.4 – 5.6.2

CISA KEV — szczegółyi

Dostawcai
vBulletin
Produkti
vBulletin
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Moduł PHP w vBulletin zawiera niezidentyfikowaną lukę umożliwiającą wykonanie zdalnego kodu (RCE) poprzez crafted dane subWidgets w żądaniu ajax/render/widget_tabbedcontainer_tab_panel. Ten identyfikator CVE rozwiązuje niekompletną poprawkę dla CVE-2019-16759.

tłumaczenie AI
Pokaż oryginał (EN)

The PHP module within vBulletin contains an unspecified vulnerability that allows for remote code execution via crafted subWidgets data in an ajax/render/widget_tabbedcontainer_tab_panel request. This CVE ID resolves an incomplete patch for CVE-2019-16759.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2019-16759CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w vBulletin 5.x przez parametr widgetConfig[code]

CVE-2025-48828CRITICAL9.0PL ✓ten sam produkt

RCE w vBulletin poprzez Template Conditionals — wykonanie dowolnego kodu PHP

CVE-2025-48827CRITICAL10.0PL ✓ten sam produkt

vBulletin — nieautoryzowany dostęp do chronionych metod API (RCE)

CVE-2023-25135CRITICAL9.8PL ✓ten sam produkt

vBulletin RCE przez deserializację bez uwierzytelnienia (pre-5.6.9 PL1)

CVE-2020-7373CRITICAL9.8PL ✓ten sam produkt

vBulletin 5.5.4–5.6.2: RCE przez niekompletną łatę CVE-2019-16759